Запретить setuid программы?
Не позволяйте вступать в силу битам set-user-identifier или set-group-identifier.

параметры монтирования: suid / nosuid